【问题标题】:Azure AD > Google Apps SSOAzure AD > Google Apps SSO
【发布时间】:2018-04-11 12:10:27
【问题描述】:

我使用 Azure Active Directory 将 SSO 驱动到 Google Apps。

按照本教程,我已完成所有设置:https://docs.microsoft.com/en-us/azure/active-directory/active-directory-saas-google-apps-tutorial

但是,当我尝试使用用户登录时,我收到以下错误:

AADSTS65005:资源无效。客户已请求访问 未在请求的权限中列出的资源 客户的应用程序注册。客户端应用 ID: {GUID}。来自请求的资源值:。 资源应用 ID:{GUID}。有效名单 来自应用注册的资源:。

Google Apps SSO 设置:

应用注册所需权限

登录 Google Apps 时出现错误

配置工作正常,SAML 身份验证已经过测试并且成功 - 非常感谢任何帮助!

【问题讨论】:

    标签: azure single-sign-on azure-active-directory google-apps google-workspace


    【解决方案1】:

    我认为这个问题应该是由 Google 应用 SSO 设置中的无效 identifier 引起的。它不应该是http://google.com/a/<yourdomain.com>。这只是文档中的一个示例。它应该是与您的 G 套件共享的唯一标识符。

    该文件中对此进行了说明:

    注意

    这些值不是真实的。使用实际登录更新这些值 URL 和标识符。请联系 Google Apps 客户支持团队以获取 这些值。

    因此,一种方法是联系 Google Apps 客户支持团队以获取标识符值。

    另一种方法是使用 Fiddler 获取包含 Audience 值的 SAML 响应。它可能是标识符值。我不是 100% 确定。

    如果有帮助请告诉我!

    【讨论】:

    • 另外,我不明白为什么它与应用注册所需的权限相关联。好像没关系。
    • 嗨韦恩,是的,编辑后的值实际上包括我的实时域 - 它不是使用示例 (google.com/a/<yourdomain.com>),而是包含我的域的唯一值。
    • 啊哈,我知道您正在使用您的实时域。我的意思是它应该像这种格式,它应该像其他可能需要联系 Google Apps 客户支持团队的格式。试试这个,你会得到一个不同的标识符值。
    • @Mitul 您是否尝试过使用 Fiddler 来获取 SAML 响应?
    【解决方案2】:

    通过一个非常有用的电话与 Microsoft 支持解决 - SSO 配置中的标识符字段必须采用以下格式:

    http://google.com/a/<yourdomain.com>
    

    它在以下模式下失败:

    google.com 
    http://google.com
    google.com/<yourdomain.com>
    

    This 教程有帮助但含糊不清,提供了 4 个示例,需要针对特定​​应用尝试所有示例。

    【讨论】:

      猜你喜欢
      • 2014-11-02
      • 2021-02-01
      • 1970-01-01
      • 1970-01-01
      • 2021-12-11
      • 2022-01-14
      • 1970-01-01
      • 2013-08-16
      • 1970-01-01
      相关资源
      最近更新 更多